公開日:2023/03/23 最終更新日:2023/03/23

JVNVU#90635957
Apache Tomcatにおける保護されていない認証情報の送信の脆弱性

概要

Apache Tomcatには、保護されていない認証情報の送信の脆弱性が存在します。

影響を受けるシステム

  • Apache Tomcat 11.0.0-M1から11.0.0-M2までのバージョン
  • Apache Tomcat 10.1.0-M1から10.1.5までのバージョン
  • Apache Tomcat 9.0.0-M1から9.0.71までのバージョン
  • Apache Tomcat 8.5.0から8.5.85までのバージョン

詳細情報

Apache Tomcatには、httpsが設定されたX-Forwarded-Protoヘッダを含むリクエストをHTTP経由でリバースプロキシから受信し、RemoteIpFilterを使用している場合において、Apache Tomcatが作成するセッションCookieにSecure属性が含まれない問題(CVE-2023-28708)が存在します。このため、ユーザエージェントが安全でないチャネルでセッションCookieを送信する可能性があります。

想定される影響

遠隔の第三者によって、セッションCookie情報が取得される可能性があります。

対策方法

アップデートする
開発者が提供する情報をもとに、最新版へアップデートしてください。
開発者によると、本脆弱性は次のバージョンで修正されているとのことです。

  • Apache Tomcat 11.0.0-M3およびそれ以降のバージョン
  • Apache Tomcat 10.1.6およびそれ以降のバージョン
  • Apache Tomcat 9.0.72およびそれ以降のバージョン
  • Apache Tomcat 8.5.86およびそれ以降のバージョン

参考情報

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

謝辞

関連文書

JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE
JVN iPedia